区域API Gateway自定义域名SSL证书配置问题求助
排查AWS区域型API Gateway自定义域名SSL证书故障的实操步骤
我帮你梳理下排查这类问题的几个关键方向,都是日常运维中踩过的高频坑:
先锁定ACM证书的核心合规性
区域型API Gateway有个硬性要求:绑定的ACM证书必须和API Gateway处于同一个AWS区域,跨区域绑定直接失效!另外一定要确认证书状态是Issued:- 如果是
Pending validation,检查DNS验证的自动生成CNAME记录(Route53里)有没有被误删或修改,必须完全匹配ACM给出的验证值;如果是邮件验证,确认域名管理员邮箱完成了验证操作 - 如果是
Failed,直接在ACM控制台查看失败原因,针对性修复
- 如果是
检查API Gateway自定义域名的证书绑定细节
进入API Gateway控制台的自定义域名页面,逐一确认:- 绑定的证书ARN确实对应你为
vitalservices-3.docriot.com创建的证书,别选错了其他域名的证书 - 证书域名完全匹配(或包含该子域名的通配符证书,比如
*.docriot.com),如果是其他子域名的证书会直接导致SSL不匹配 - 自定义域名状态为
Available,如果是Failed,点击查看错误详情,AWS会明确提示是证书无效、区域不匹配还是其他问题
- 绑定的证书ARN确实对应你为
验证Route53的CNAME配置准确性
确保CNAME记录指向的是API Gateway的区域型域名(格式类似xxx.execute-api.<区域>.amazonaws.com),而非边缘优化型的CloudFront域名:- 用
dig vitalservices-3.docriot.com或nslookup vitalservices-3.docriot.com命令测试,确认返回的是API Gateway的区域域名 - 检查
docriot.com的NS记录是否确实指向Route53托管区的服务器,否则Route53的CNAME配置不会生效 - 考虑DNS缓存影响,TTL设置较长的话可能需要等待生效,或用无痕浏览器测试
- 用
浏览器端的细节排查
打开浏览器开发者工具(F12)的Security标签页,查看具体SSL错误:- 若提示「证书不匹配」,大概率是证书域名与自定义域名不一致,或API Gateway绑定了错误证书
- 若提示「证书未被信任」,确认证书是ACM签发的(AWS ACM证书受主流浏览器信任),或检查证书链是否完整(ACM默认会包含中间证书,可下载证书链验证)
- 强制刷新缓存(Ctrl+Shift+R),避免旧的无效证书缓存干扰测试
额外的小细节检查
API Gateway的自定义域名配置生效可能需要10-15分钟,若刚完成配置可以先等待再测试;另外确认API Gateway阶段vitalservices-3:prod是正常部署状态(虽与SSL无关,但阶段异常可能间接导致访问问题)
内容的提问来源于stack exchange,提问作者Christopher Simmons
相关产品推荐
相关产品推荐

